Cyberkriminella har hittat ett nytt sätt att utnyttja Shop App genom att placera falska köpbekräftelser direkt i användarnas orderhistorik. De bedrägliga beställningarna visas tillsammans med riktiga köp och uppmanar offren att ringa falska kundtjänstnummer, där bedragarna försöker stjäla personliga och ekonomiska uppgifter.
Forskare varnar för att metoden är mer övertygande än traditionella phishingmejl eftersom många användare litar på Shop App och förväntar sig att se äkta orderuppdateringar.
Bedrägeriet använder falska köpbekräftelser
Shop App från Shopify gör det möjligt för användare att spåra leveranser, visa digitala kvitton och hantera beställningar från flera olika nätbutiker på ett och samma ställe.
Enligt forskare på Gen Digital har angripare börjat utnyttja detta förtroende genom att lägga till falska fakturor i användarnas orderhistorik. De falska kvittona utger sig för att komma från välkända varumärken som Norton, McAfee, Apple och PayPal.
Eftersom de falska beställningarna visas bredvid riktiga köp antar många användare att de är äkta.
Falska supportnummer leder till callback-phishing
Varje falskt kvitto innehåller ett telefonnummer till en påstådd kundtjänst som offret uppmanas att ringa för att bestrida köpet.
I stället för att nå det riktiga företaget hamnar den som ringer hos bedragare som utger sig för att vara kundtjänstmedarbetare. De använder social manipulation för att få offren att lämna ut kontouppgifter, kortinformation och engångskoder för autentisering.
I vissa fall övertalar de även offren att installera program för fjärråtkomst. När programmet väl är installerat kan angriparna få direkt åtkomst till offrets enhet.
Därför är bedrägeriet så effektivt
Forskarna menar att Shop App-bedrägeriet har en tydlig fördel jämfört med traditionella callback-phishingmejl.
Användare litar redan på att Shop App visar korrekt orderinformation. Därför är de mer benägna att tro på en misstänkt faktura som visas direkt i appen än på ett mejl.
Många av de falska kvittona innehåller grammatiska fel och klumpiga formuleringar. Trots det kan användare förbise varningssignalerna när de tror att de har debiterats för ett dyrt köp.
Forskarna vet fortfarande inte hur de falska beställningarna läggs till
Gen Digital har ännu inte kunnat fastställa hur angriparna lägger till de falska kvittona i användarnas orderhistorik.
Shop App kan importera orderinformation på flera olika sätt, bland annat genom analys av e-post, länkade konton och återförsäljarnas ordersystem. Forskarna har dock ännu inte identifierat vilken metod angriparna utnyttjar.
Utredningen har inte heller hittat några tecken på att Shopify, Shop App eller något av de företag som imiteras har drabbats av ett dataintrång.
Så skyddar du dig
Användare som upptäcker ett okänt köp i Shop App bör undvika att ringa telefonnumret som anges i kvittot.
Kontrollera i stället transaktionen direkt med banken eller kortutgivaren via deras officiella kontaktuppgifter. Den som redan har lämnat ut känsliga uppgifter till bedragarna bör omedelbart byta lösenord för berörda konton och kontakta sin kortutgivare för att skydda sina konton.
Det senaste Shop App-bedrägeriet visar hur angripare fortsätter att utveckla callback-phishing genom att utnyttja betrodda plattformar i stället för att enbart förlita sig på bedrägliga e-postmeddelanden.


0 svar till ”Bedragare utnyttjar Shop App med falska beställningar i callback-phishingattacker”